CCAP
2a_SIEA_26010AO0_ROP_CCAP ANNEXE RGPD.docx · 2 156 mots · du marché « Assistance technique pour la conception et la réalisation de réseaux de fibres optiques sur le territoire du département de l'Ain », dossier de consultation officiel.
Pièce diffusée par SIEA (01), consultation 26-81982. Vérifier le dossier à la source. La date et la version du document sont à vérifier dans l’original.
CAHIER DES CLAUSES ADMINISTRATIVES PARTICULIÈRES ANNEXE RELATIVE AU RGPD ACCORD-CADRE DE FOURNITURES COURANTES ET SERVICES Accord-cadre relatif à l’assistance pour la réalisation de routes optiques sur la zone d’initiative publique du territoire du département de l’Ain N° du CCAP : 26010AO0 SOMMAIRE TOC \o 1Objet PAGEREF _Toc102739267 \h 4 2Description du traitement faisant l’objet de la sous-traitance PAGEREF _Toc102739268 \h 4 3Obligations du sous-traitant vis-à-vis du responsable de traitement PAGEREF _Toc102739269 \h 4 3.1Engagements du sous-traitant. PAGEREF _Toc102739270 \h 4 3.2Sous-traitance PAGEREF _Toc102739271 \h 5 3.3Droit d’information des personnes concernées PAGEREF _Toc102739272 \h 5 3.4Exercice des droits des personnes PAGEREF _Toc102739273 \h 5 3.5Notification des violations de données à caractère personnel PAGEREF _Toc102739274 \h 5 3.5.1Notification à la CNIL PAGEREF _Toc102739275 \h 6 3.5.2Notification aux personnes concernées PAGEREF _Toc102739276 \h 6 3.6Aide du sous-traitant dans le cadre du respect par le responsable de traitement de ses obligations PAGEREF _Toc102739277 \h 6 3.7Mesures de sécurité PAGEREF _Toc102739278 \h 7 3.8Sort des données PAGEREF _Toc102739279 \h 7 3.9Délégué à la protection des données PAGEREF _Toc102739280 \h 7 3.10Registre des catégories d’activités de traitement PAGEREF _Toc102739281 \h 7 3.11Documentation PAGEREF _Toc102739282 \h 8 4Obligations du responsable de traitement vis-à-vis du sous-traitant PAGEREF _Toc102739283 \h 8 En préambule, il est précisé que le terme « sous-traitant » au sens du RGPD, visé dans la présente annexe désigne, au sens du code de la commande publique, le titulaire du marché (y compris les co-traitants, les sous-traitants et autres opérateurs économiques). Le terme « responsable de traitement » désigne le Syndicat Intercommunal d’Energie et de e-communication de l’Ain (SIEA). Objet Les présentes clauses ont pour objet de définir les conditions dans lesquelles le sous-traitant s’engage à effectuer pour le compte du responsable de traitement les opérations de traitement de données à caractère personnel définies ci-après. Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter la réglementation en vigueur applicable aux traitements de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 applicable depuis le 25 mai 2018, ci-après désigné « le RGPD ». Description du traitement faisant l’objet de la sous-traitance Le sous-traitant est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir les prestations relatives au marché. Nature des opérations Mise à jour de base de données et support téléphonique. Finalité(s) du traitement Relevé de boites aux lettres, audit de site pour mise à jour de référentiels, support technique et hotline du réseau Li@in Données à caractère personnel traitées « Base clients » du réseau fibre : nom, prénom, adresse, téléphone, email Catégorie(s) de personnes concernées Clients du réseau fibre optiques li@in Destinataires Opérateurs partenaires du réseau li@in Pour l’exécution du service objet du présent contrat, le responsable de traitement met à la disposition du sous-traitant les informations nécessaires suivantes. Obligations du sous-traitant vis-à-vis du responsable de traitement Engagements du sous-traitant. Le sous-traitant s'engage à : Traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance Traiter les données conformément aux instructions du responsable de traitement. Si le sous-traitant considère qu’une instruction constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des États membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si le sous-traitant est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’État membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public garantir la confidentialité des données à caractère personnel traitées dans le cadre du présent contrat veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat : s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité reçoivent la formation nécessaire en matière de protection des données à caractère personnel prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut. Sous-traitance Le sous-traitant peut faire appel à un autre sous-traitant (ci-après, « le sous-traitant ultérieur ») pour mener des activités de traitement spécifiques. Dans ce cas, il informe préalablement et par écrit le responsable de traitement de tout changement envisagé concernant l’ajout ou le remplacement d’autres sous-traitants. Cette information doit indiquer clairement les activités de traitement sous-traitées, l’identité et les coordonnées du sous-traitant et les dates du contrat de sous-traitance. Le responsable de traitement dispose d’un délai minium de 21 jours à compter de la date de réception de cette information pour présenter ses objections. Cette sous-traitance ne peut être effectuée que si le responsable de traitement n'a pas émis d'objection pendant le délai convenu. Le sous-traitant ultérieur est tenu de respecter les obligations du présent contrat pour le compte et selon les instructions du responsable de traitement. Il appartient au sous-traitant initial de s’assurer que le sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du règlement européen sur la protection des données. Si le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le sous-traitant initial demeure pleinement responsable devant le responsable de traitement de l’exécution par l’autre sous-traitant de ses obligations. Droit d’information des personnes concernées Option B Le sous-traitant, au moment de la collecte des données, doit fournir aux personnes concernées par les opérations de traitement l’information relative aux traitements de données qu’il réalise. La formulation (et le format) de l’information doit être convenue avec le responsable de traitement avant la collecte de données. Exercice des droits des personnes Dans la mesure du possible, le sous-traitant doit aider le responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage). Notification des violations de données à caractère personnel Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 24 (vingt-quatre) heures après en avoir pris connaissance et par courrier électronique transmis à l’interlocuteur dédié du SIEA. Cette notification est accompagnée de toute documentation utile afin de permettre au responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente. Notification à la CNIL Après accord du responsable de traitement, le sous-traitant notifie à l’autorité de contrôle compétente (la CNIL), au nom et pour le compte du responsable de traitement, les violations de données à caractère personnel dans les meilleurs délais et, si possible, 72 (soixante-douze) heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. La notification contient au moins : la description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ; le nom et les coordonnées d’un interlocuteur auprès duquel des informations supplémentaires peuvent être obtenues ; la description des conséquences probables de la violation de données à caractère personnel ; la description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives. Si, et dans la mesure où il n’est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée sans retard indu. Notification aux personnes concernées Après accord du responsable de traitement, le sous-traitant communique, au nom et pour le compte du responsable de traitement, la violation de données à caractère personnel à la personne concernée dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique. La communication à la personne concernée décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins : la description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ; le nom et les coordonnées de l’interlocuteur auprès duquel des informations supplémentaires peuvent être obtenues ; la description des conséquences probables de la violation de données à caractère personnel ; la description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives. Aide du sous-traitant dans le cadre du respect par le responsable de traitement de ses obligations Le sous-traitant aide le responsable de traitement pour la réalisation d’analyses d’impact relative à la protection des données. Le sous-traitant aide le responsable de traitement pour la réalisation de la consultation préalable de l’autorité de contrôle. Mesures de sécurité Le sous-traitant s’engage à mettre en œuvre les mesures de sécurité suivantes : les moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement; les moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique; Le sous-traitant s’engage à mettre en œuvre les mesures de sécurité prévues par le code de conduite mentionné plus haut. Sort des données Au terme de la prestation de services relatifs au traitement de ces données, le sous-traitant s’engage à : détruire toutes les données à caractère personnel Le renvoi doit s’accompagner de la destruction de toutes les copies existantes dans les systèmes d’information du sous-traitant. Une fois détruites, le sous-traitant doit justifier par écrit de la destruction. Délégué à la protection des données Le sous-traitant communique au responsable de traitement le nom et les coordonnées de son délégué à la protection des données, s’il en a désigné un conformément à l’article 37 du règlement européen sur la protection des données Registre des catégories d’activités de traitement Le sous-traitant déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement comprenant : le nom et les coordonnées du responsable de traitement pour le compte duquel il agit, des éventuels sous-traitants et, le cas échéant, du délégué à la protection des données; les catégories de traitements effectués pour le compte du responsable du traitement; le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l'existence de garanties appropriées; dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles, y compris entre autres, selon les besoins : la pseudonymisation et le chiffrement des données à caractère personnel; des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement; des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique; une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. Documentation Le sous-traitant met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits. Obligations du responsable de traitement vis-à-vis du sous-traitant Le responsable de traitement s’engage à : Fournir au sous-traitant les données visées au 2 des présentes clauses Documenter toute instruction concernant le traitement des données par le sous-traitant Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du sous-traitant Superviser le traitement, y compris réaliser les audits et les inspections auprès du sous-traitant
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.